---
title: "Spyware namens \"Facestealer\" infiziert mehr als 100.000 Google Play-Nutzer"
description: Pradeo hat eine bösartige mobile Anwendung entdeckt, die derzeit über Google Play verbreitet und von über 100.000 Nutzern installiert wird.
image: https://blog.pradeo.com/hubfs/Article_Alert_Craftsart-3.png
---

[![pradeo_logo_color](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_color.png?width=220&height=33&name=pradeo_logo_color.png "pradeo_logo_color")](https://pradeo.com)

- Lösungen 
    - [Mobile Threat Defense](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Secure Private Store](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
    - [Mobile Application Compliance Audit](https://pradeo.com/de/en/solutions/mobile-application-security/application-compliance-audit/)
    - [Runtime Application Self Protection](https://pradeo.com/de/en/solutions/mobile-application-security/rasp/)
    - [Shielding](https://pradeo.com/de/en/solutions/mobile-application-security/application-shielding/)
    - [Application Security Testing](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
- Anwendungsfälle 
    - [Cybersecurity in MDM/ UEM](https://pradeo.com/de/en/use-cases/cybersecurity-in-mdm-uem/)
    - [Securing mobile devices](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Securing Mobile Applications](https://pradeo.com/de/en/solutions/mobile-application-security/application-security-testing/)
    - [Malware / leakware protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Phishing protection](https://pradeo.com/de/en/solutions/mobile-device-security/mobile-threat-defense/)
    - [Ensuring compliance for applications](https://pradeo.com/de/en/compliance/)
    - [Ensuring compliance for mobile fleet](https://pradeo.com/de/en/compliance/)
    - [Securing BYOD](https://pradeo.com/de/en/solutions/mobile-device-security/secure-private-store/)
- [Partner werden](https://pradeo.com/de/become-partner/)
- Unterlagen 
    - [Produktbeschreibungen](https://pradeo.com/de/en/resources/?solution-briefs)
    - [Anwendungsfälle](https://pradeo.com/de/en/resources/?customer-cases)
    - [Integration datenblätter](https://pradeo.com/de/en/resources/?integration-briefs)
    - [Whitepapers, Berichte und Studien](https://pradeo.com/de/en/resources/?white-papers)
    - [Webinare auf Abruf](https://pradeo.com/de/en/resources/?webcasts-on-demand)
    - [Über uns](https://pradeo.com/de/en/about/)
- [Blog](https://blog.pradeo.com/de)
- [Kontakt](https://pradeo.com/de/de/contact/)
- DE 
    - [**FR**](https://blog.pradeo.com/fr)
    - [**EN**](https://blog.pradeo.com)

### Thema

- Thema wählen

### Erhalten Sie unsere News

 ANMELDEN

### Erhalten Sie unsere News

[Sicherheit Alert](https://blog.pradeo.com/de/tag/sicherheit-alert)

# Spyware namens "Facestealer" infiziert mehr als 100.000 Google Play-Nutzer

![Picture of Roxane Suau](https://blog.pradeo.com/hubfs/roxane-suau.jpg)

 By [Roxane Suau](https://blog.pradeo.com/de/author/roxane-suau) on März, 21 2022

[mailto:?subject=Take%20a%20look%20at%20this%20article](mailto:?subject=Take%20a%20look%20at%20this%20article)

![](https://blog.pradeo.com/hubfs/Article_Alert_Craftsart-3.png)

*Update: Nach unserer Kommunikation mit dem Google Play-Team wurde die App schließlich am 22. März aus dem Store gelöscht.*

 

Pradeo hat eine bösartige mobile Anwendung entdeckt, die sich derzeit über Google Play verbreitet und von über 100.000 Nutzern installiert wird. Die Anwendung bettet einen Android-Trojaner namens Facestealer ein, der Social Engineering nutzt, um Facebook-Anmeldeinformationen zu stehlen und Verbindungen zu einem russischen Server herzustellen. Die Täter, die die Spyware einsetzen, haben vollen Zugriff auf die Facebook-Konten der Opfer und alle darin enthaltenen Daten, wie Kreditkartendaten, Unterhaltungen, Suchanfragen usw. ([siehe vollständige Liste](https://www.facebook.com/help/930396167085762))

### ID der Anwendung

**Craftsart Cartoon Photo Tools**

[https://play.google.com/store/apps/details?id=com.craftstoon.cartoonphoto](https://play.google.com/store/apps/details?id=com.craftstoon.cartoonphoto)

com.craftstoon.cartoonphoto

Version 1.0.1

Mehr als 100.000 Installationen

 

## Ein Trick, um Malware in Anwendungsstores einzuschleusen

Die oben erwähnte mobile Anwendung wird über Google Play und Anwendungsstores von Drittanbietern vertrieben. Um ein großes Publikum zu erreichen und ihre illegalen Aktivitäten zu verbergen, ahmt sie das Verhalten beliebter legitimer Fotobearbeitungsanwendungen nach. Tatsächlich wurde sie mit einem kleinen Stück Code versehen, das leicht unter dem Radar der Sicherheitsvorkehrungen der Stores durchschlüpft.

 

## Sammlung von Zugangsdaten zur Gefährdung von Facebook-Konten

Sobald die Anwendung von den Nutzern gestartet wird, wird eine Facebook-Anmeldeseite geöffnet, und sie können die Anwendung nicht nutzen, wenn sie sich nicht anmelden. Wenn sie sich anmelden, werden ihr Benutzername und ihr Kennwort automatisch an Cyberkriminelle übermittelt, denen die Anwendung gehört.

Facebook-Anmeldedaten werden von Cyberkriminellen verwendet, um Konten auf verschiedene Weise zu kompromittieren, vor allem um Betrug zu begehen, Phishing-Links zu versenden und gefälschte Nachrichten zu verbreiten.

![](https://blog.pradeo.com/hs-fs/hubfs/image-png-Mar-21-2022-02-35-35-00-PM.png?width=250&name=image-png-Mar-21-2022-02-35-35-00-PM.png)![](https://blog.pradeo.com/hs-fs/hubfs/image-png-Mar-21-2022-02-37-37-92-PM.png?width=250&name=image-png-Mar-21-2022-02-37-37-92-PM.png)![](https://blog.pradeo.com/hs-fs/hubfs/image-png-Mar-21-2022-02-36-28-34-PM.png?width=250&name=image-png-Mar-21-2022-02-36-28-34-PM.png)

 

## Verbindungen zu einer russischen Domäne

Die Anwendung Craftsart Cartoon Photo Tools stellt Verbindungen zu einer in Russland registrierten Domain her. Unsere Nachforschungen zeigen, dass diese Domain seit sieben Jahren immer wieder für mehrere bösartige mobile Anwendungen verwendet wird, die zeitweise bei Google Play verfügbar waren und später gelöscht wurden. Um bei Google Play präsent zu bleiben, ist das Neuverpacken von mobilen Anwendungen eine gängige Praxis für Cyberkriminelle. Manchmal haben wir sogar Fälle beobachtet, in denen das Repackaging vollständig automatisiert war.

 

![Image1-png-3](https://blog.pradeo.com/hs-fs/hubfs/Image1-png-3.png?width=525&name=Image1-png-3.png)

 

*Bewertungen von Craftsart Cartoon Photo Tools-Benutzern*

###### Über den Autor

[More from this author](https://blog.pradeo.com/de/author/roxane-suau)

![](https://blog.pradeo.com/hs-fs/hubfs/roxane-suau.jpg?height=100&name=roxane-suau.jpg)

###### Roxane Suau

#### Recommended articles

[![PromptSpy: die erste durch generative KI gesteuerte Malware](https://blog.pradeo.com/hubfs/Template%20article%20(20).png)](https://blog.pradeo.com/de/promptspy-die-durch-generative-ki-gesteuerte-malware)

###### [PromptSpy: die erste durch generative KI gesteuerte Malware](https://blog.pradeo.com/de/promptspy-die-durch-generative-ki-gesteuerte-malware)

 - März 19, 2026

[![Android: 129 Sicherheitslücken im März, darunter eine bereits ausgenutzte 0-Day-Schwachstelle](https://blog.pradeo.com/hubfs/Template%20article%20(17)-3.png)](https://blog.pradeo.com/de/android-129-sicherheitslücken-im-märz-darunter-eine-bereits-ausgenutzte-0-day-schwachstelle)

###### [Android: 129 Sicherheitslücken im März, darunter eine bereits ausgenutzte 0-Day-Schwachstelle](https://blog.pradeo.com/de/android-129-sicherheitslücken-im-märz-darunter-eine-bereits-ausgenutzte-0-day-schwachstelle)

 - März 10, 2026

[![Strava: Wenn eine einfache Fitness-App zu einer Gefahr für die nationale Sicherheit wird](https://blog.pradeo.com/hubfs/STRAVVA%20ARTICLE-1.jpg)](https://blog.pradeo.com/de/strava-wenn-die-nutzung-einer-gängigen-app-zu-einer-sicherheitslücke-wird)

###### [Strava: Wenn eine einfache Fitness-App zu einer Gefahr für die nationale Sicherheit wird](https://blog.pradeo.com/de/strava-wenn-die-nutzung-einer-gängigen-app-zu-einer-sicherheitslücke-wird)

 - Dezember 18, 2025

### Populäre Artikel

### Erhalten Sie unsere News

### Neueste Artikel

### Neueste Artikel

[Android: Die vierte behobene Zero-Day-Schwachstelle in sechs Monaten](https://blog.pradeo.com/de/android-die-vierte-behobene-zero-day-schwachstelle-in-sechs-monaten)

 - 21 März, 2022

[Vibe Coding: Wenn KI-generierter Code Schwachstellen vervielfacht](https://blog.pradeo.com/de/vibe-coding-wenn-ki-generierter-code-schwachstellen-vervielfacht)

 - 21 März, 2022

[Fußball-WM 2026: Cyberangriffe zielen auf die Mobilgeräte der Fans ab](https://blog.pradeo.com/de/futball-wm-2026-cyberangriffe-zielen-auf-die-mobilgerate-der-fans-ab)

 - 21 März, 2022

[Signal: eine Phishing-Kampagne zielt auf die Sicherungen der Nutzer ab](https://blog.pradeo.com/de/signal-eine-phishing-kampagne-zielt-auf-die-sicherungen-der-nutzer-ab)

 - 21 März, 2022

[Morpheus Spyware: Eine gefälschte Android-App zum Ausspionieren von Smartphones](https://blog.pradeo.com/de/morpheus-spyware-eine-gefalschte-android-app-zum-ausspionieren-von-smartphones)

 - 21 März, 2022

### Thema

- [Mobile Sicherheit (42)](https://blog.pradeo.com/de/tag/mobile-sicherheit)
- [Nachrichten (29)](https://blog.pradeo.com/de/tag/nachrichten)
- [Mobile App Sicherheit (26)](https://blog.pradeo.com/de/tag/mobile-app-sicherheit)
- [Sicherheit Alert (25)](https://blog.pradeo.com/de/tag/sicherheit-alert)
- [news (13)](https://blog.pradeo.com/de/tag/news)
- [Expertise (11)](https://blog.pradeo.com/de/tag/expertise)
- [Partners (6)](https://blog.pradeo.com/de/tag/partners)
- [Security Alert (4)](https://blog.pradeo.com/de/tag/security-alert)
- [Mobile Application Security (3)](https://blog.pradeo.com/de/tag/mobile-application-security)
- [Mobile Security (3)](https://blog.pradeo.com/de/tag/mobile-security)
- [Actualité (2)](https://blog.pradeo.com/de/tag/actualité)
- [Corporate (2)](https://blog.pradeo.com/de/tag/corporate)
- [Cybersecurity (2)](https://blog.pradeo.com/de/tag/cybersecurity)
- [Vorhersagen (2)](https://blog.pradeo.com/de/tag/vorhersagen)
- [Veranstaltung (1)](https://blog.pradeo.com/de/tag/veranstaltung)

mehr sehen

[![New Call-to-action](https://hubspot-no-cache-eu1-prod.s3.amazonaws.com/cta/default/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15.png)](https://hubspot-cta-redirect-eu1-prod.s3.amazonaws.com/cta/redirect/2378615/a1603fd4-ffdd-4c3a-8c2d-943b2586ec15)

### Nehmen Sie Kontakt mit Experten für mobile Sicherheit auf

[Kontaktaufnahme](https://www.pradeo.com/de-DE/kontakt)

[![](https://blog.pradeo.com/hs-fs/hubfs/pradeo_logo_white_square.png?width=90&height=74&name=pradeo_logo_white_square.png)](https://pradeo.com)

Als europäischer Marktführer für mobile Sicherheit schützt Pradeo die mobilen Geräte und Anwendungen von Unternehmen.

[Weiter lesen](https://www.pradeo.com/en-US/)

- [Ressourcen](https://www.pradeo.com/de-DE/support-unterlagen#white_papers)
- [UEM Sicherheit](https://www.pradeo.com/de-DE/uem-mdm-security)
- [Anwendungsfälle](https://www.pradeo.com/de-DE/support-unterlagen#use-case)
- [Datenschutzgrundsätze](https://www.prahttps://www.pradeo.com/de-DE/mobile-data-privacy-regulationdeo.com/fr-FR/lois-protection-donnees-mobile)
- [Kontakt](https://www.pradeo.com/de-DE/kontakt)

- [Mobile Threat Defense](https://www.pradeo.com/de-DE/mobile-threat-defense)
- [Mobile Application Security Testing](https://www.pradeo.com/de-DE/mobile-app-security-testing)
- [In-App Protection](https://www.pradeo.com/de-DE/runtime-app-self-protection)
- [Sicherer Privat Store](https://www.pradeo.com/de-DE/private-app-store)
- [Mobile Threat Intelligence](https://www.pradeo.com/de-DE/mobile-threat-intelligence#perso-threat-intelligence)

![email.svg](https://cdn2.hubspot.net/hubfs/3067823/awwal/email.svg "email.svg")

[contact@pradeo.com](mailto:contact@pradeo.com)

Copyright @ 2022. All Right Reserved.

- <https://www.linkedin.com/company/pradeo-security-systems>
- <https://twitter.com/pradeo>
- <https://www.youtube.com/channel/UCD7hgYE8WuipxJtxsHDUdMA>

```json
{
     "@context": "http://schema.org",
     "@type": "BlogPosting",
     "headline": "Spyware namens "Facestealer" infiziert mehr als 100.000 Google Play-Nutzer",
     "image": {
          "@type": "ImageObject",
          "url": "https://2378615.fs1.hubspotusercontent-na1.net/hubfs/2378615/Article_Alert_Craftsart-3.png"
     },
     "datePublished": "2022-03-21 14:17:53",
     "dateModified": "März 22, 2022, 09:12:09",
     "author": {
         "@type": "Person",
         "name": "Roxane Suau"
     },
     "publisher": {
         "@type": "Organization",
         "name": "Pradeo",
         "logo": {
             "@type": "ImageObject",
             "url": "https://2378615.fs1.hubspotusercontent-eu1.net/hubfs/2378615/Logo%20Pradeo%20D%C3%A9grad%C3%A9%20Long%20Couleurs.svg"
         }
     },
     "description": "Pradeo hat eine bösartige mobile Anwendung entdeckt, die derzeit über Google Play verbreitet und von über 100.000 Nutzern installiert wird."
 }
```